נוהל: דיווח על אירועי אבטחת מידע A16.1.2

מטרת הנוהל היא להבטיח כי הארגון ידווח על אירועי אבטחת מידע באופן מהיר, מדויק ומסודר, על מנת לאפשר להנהלה לקבל החלטות מושכלות לגבי הטיפול באירועים אלו.

תחום יישום

הנוהל חל על כל אירועי אבטחת מידע, לרבות אירועים פוטנציאליים, אירועים בפועל, ואירועים סגורים.

הגדרות

  • אירוע אבטחת מידע: כל אירוע שיש בו כדי לפגוע בזמינות, סודיות או שלמות של המידע או מערכות המידע המכילות מידע, כולל פעילות מכוונת או לא, אשר גרמה או לא גרמה נזק.
  • דיווח על אירוע אבטחת מידע: העברת מידע על אירוע אבטחת מידע לגורמים הרלוונטיים בארגון.

אחריות

  • כל עובד בארגון אשר מזהה אירוע אבטחת מידע, יהיה אחראי לדווח על כך באופן מיידי למנהל שלו.
  • מנהל המערכות האחראי יהיה אחראי לדווח על אירוע אבטחת מידע לגורמים הרלוונטיים בארגון, בהתאם לנוהל זה.

תהליך

1. גילוי אירוע אבטחת מידע

כל עובד בארגון אשר מזהה אירוע אבטחת מידע, יחויב לדווח על כך באופן מיידי למנהל שלו.

2. דיווח על אירוע אבטחת מידע למנהל המערכות

לאחר קבלת דיווח על אירוע אבטחת מידע, מנהל המערכות האחראי ידווח על כך באופן מיידי לגורמים הרלוונטיים בארגון, בהתאם לנוהל זה.

3. דיווח על אירוע אבטחת מידע להנהלה

מנהל המערכות האחראי ידווח על אירוע אבטחת מידע למנהל האבטחה, אשר ידווח על כך להנהלה.

4. דיווח על אירוע אבטחת מידע לרשויות הרגולטוריות

אם נדרש על פי חוק או רגולציה, מנהל האבטחה ידווח על אירוע אבטחת מידע לרשויות הרגולטוריות.

5. דיווח על אירוע אבטחת מידע ללקוחות וספקים

אם נדרש, מנהל האבטחה ידווח על אירוע אבטחת מידע ללקוחות וספקים.

הערות

  • הארגון יבצע ביקורות תקופתיות על יישום הנוהל בנוגע לדיווח על אירועי אבטחת מידע.
  • הארגון יבצע תהליך של הערכת סיכונים, על מנת לקבוע את הסיכונים לאבטחת המידע הקשורים לדיווח על אירועי אבטחת מידע.

דוגמאות למידע אשר ידווח על אירוע אבטחת מידע:

  • תיאור האירוע.
  • זמן ותאריך האירוע.
  • המערכת או המידע הנפגע.
  • השלכות האירוע.
  • פעולות אשר ננקטו לטיפול באירוע.